最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

詳解Android Selinux 權(quán)限及問題

 更新時間:2017年11月15日 08:35:39   作者:Andy.Lee  
本篇文章主要介紹了詳解Android Selinux 權(quán)限及問題,小編覺得挺不錯的,現(xiàn)在分享給大家,也給大家做個參考。一起跟隨小編過來看看吧

由于現(xiàn)做的是MTK平臺,源碼路徑基于MTK, 不過高通大同小異

說明

Android 5.0以后完全引入了 SEAndroid/SELinux 安全機制,這樣即使擁有 root 權(quán)限或 chmod 777 ,仍然無法再JNI以上訪問內(nèi)核節(jié)點。

其實在 Android 4.4 就有限制的啟用此安全機制了。后面內(nèi)容都按照 5.0 以后介紹,4.4 會有些許差異。

SELinux Mode

SELinux 分為兩種模式,Android 5.0 后所有進程都使用 enforcing mode。

enforcing mode: 限制訪問
permissive mode: 只審查權(quán)限,不限制

SELinux Policy文件路徑

# Google 原生目錄 
external/sepolicy

# 廠家目錄,高通將 mediatek 換為 qcom
alps\device\mediatek\common\sepolicy
alps\device\mediatek\<platform>\sepolicy

編譯時將以合并的方式將廠家policy追加到Google原生。

Log

沒有權(quán)限時可以在內(nèi)核找到如下 log :

# avc: denied { 操作權(quán)限 } for pid=7201 comm=“進程名” scontext=u:r:源類型:s0 tcontext=u:r:目標類型:s0 tclass=訪問類型 permissive=0

avc: denied {getattr read} for pid=7201 comm="xxx.xxx" scontext=u:r:system_app:s0 tcontext=u:r:shell_data_file:s0 tclass=dir permissive=0
``` 
## 權(quán)限修改
主要有三種方式,前兩種只能用來測試,第三種是推薦的正式處理方式。
### adb在線修改seLinux
```bash
# Enforcing - 表示已打開 ,Permissive - 表示已關(guān)閉
getenforce;  //獲取當前seLinux狀態(tài)
setenforce 1; //打開seLinux
setenforce 0; //關(guān)閉seLinux

kernel中關(guān)閉

# alps\kernel-3.18\arch\arm64\configs\xxx_defconfig
CONFIG_SECURITY_SELINUX=y // 屏蔽此配置項

SELinux Sepolicy中添加權(quán)限

修改相應(yīng)源類型.te文件(基本以源進程名命名),添加如下一行語句:

# 格式
allow 源類型 目標類型:訪問類型 {操作權(quán)限}; // 注意分號

# 實例,具體寫法參考源碼
allow system_app shell_data_file:dir{getattr read write};
allow mediaserver tfa9897_device:chr_file { open read write }; 
allow system_server tfa9897_device:chr_file rw_file_perms; 

chr_file - 字符設(shè)備 file - 普通文件 dir - 目錄

通常很少修改Google default 的policy, 推薦更新mediatek 下面的相關(guān)的policy.

新建節(jié)點

如果是自己新建的節(jié)點,需要在 sepolicy 路徑下的 file_contexts 文件中做如下添加:

# 參考已有的格式
/dev/goodix_fp     u:object_r:goodixfp_device:s0

Android 5.0 修改的文件為device.te 和 file_contexts.be,而且device/mediatek/common/BoardConfig.mk 中的 BROAD_SEPOLICY_UNION 增加對應(yīng)的xxxx.te。

編譯

# 模塊編譯
mmm external/sepolicy
make -j24 ramdisk-nodeps & make -j24 bootimage-nodeps

# 整編
make -j24

ps添加權(quán)限后的neverallowed沖突

編譯報錯:

libsepol.check_assertion_helper: neverallow on line xxx ofexternal/sepolicy/domain.te ……

 原因:

新添加的sepolicy項目違反了domain.te 中規(guī)定的的總策略原則。所以該條權(quán)限策略不能添加,如果強行添加的話有CTS測試失敗的風險。

解決方法:

1.從運行l(wèi)og中找到要訪問的目標名稱,一般是name字段后的名稱
avc: denied { read write } for pid=303 comm="mediaserver" name="tfa9890"dev="tmpfs" ino=3880 scontext=u:r:mediaserver:s0tcontext=u:object_r:device:s0tclass=chr_file permissive=0

2.找到相應(yīng)的*_contexts文件。

  一般有file_contexts, genfs_contexts,  property_contexts,  service_contexts 等文件

在contexts文件中指定要訪問的目標為一個“源類型 ”有權(quán)限訪問的“目標類型”

如:在file_contexts中添加: /dev/tfa9890     u:object_r:audio_device:s0

 舉例

添加權(quán)限:

在mediaserver.te中添加allow mediaserver device:chr_file { read write open};

編譯報錯:
libsepol.check_assertion_helper: neverallow on line 258 ofexternal/sepolicy/domain.te (or line 5252 of policy.conf) violated byallow mediaserver device:chr_file { read write open};

違反了domain.te 258的:
neverallow {domain –unconfineddomain –ueventd } device:chr_file { open read write}

運行Log:
avc: denied { read write } for pid=303 comm="mediaserver"name="tfa9890" dev="tmpfs" ino=3880 scontext=u:r:mediaserver:s0 tcontext=u:object_r:device:s0tclass=chr_file permissive=0

修改步驟:

1.目標名稱是: tfa9890, 其在系統(tǒng)中的路徑是: /dev/tfa9890,  是audio相關(guān)的設(shè)備文件
2.源類型是mediaserver, 在mediaserver.te 文件中發(fā)現(xiàn)其具有 audio_device 目標類型的權(quán)限
3.所以在file_contexts 中添加 “/dev/tfa9890        u:object_r:audio_device:s0” 可以解決問題

以上就是本文的全部內(nèi)容,希望對大家的學習有所幫助,也希望大家多多支持腳本之家。

相關(guān)文章

  • Android自定義View詳解

    Android自定義View詳解

    這篇文章主要為大家詳細介紹了Android自定義View,幫助大家戰(zhàn)勝Android自定義View,為今后的學習打下基礎(chǔ),感興趣的小伙伴們可以參考一下
    2016-06-06
  • 接口對象的實例化在接口回調(diào)中的使用方法

    接口對象的實例化在接口回調(diào)中的使用方法

    下面小編就為大家?guī)硪黄涌趯ο蟮膶嵗诮涌诨卣{(diào)中的使用方法。小編覺得挺不錯的,現(xiàn)在就分享給大家,也給大家做個參考。一起跟隨小編過來看看吧
    2017-02-02
  • Android桌面組件App Widget完整案例

    Android桌面組件App Widget完整案例

    這篇文章主要介紹了Android桌面組件App Widget完整案例,較為詳細的分析了Android桌面組件App Widget的功能、定義及實現(xiàn)技巧,具有一定參考借鑒價值,需要的朋友可以參考下
    2015-09-09
  • Kotlin中協(xié)程的創(chuàng)建過程詳析

    Kotlin中協(xié)程的創(chuàng)建過程詳析

    使用協(xié)程的專業(yè)開發(fā)者中有超過 50% 的人反映使用協(xié)程提高了工作效率,下面這篇文章主要給大家介紹了關(guān)于Kotlin中協(xié)程創(chuàng)建過程的相關(guān)資料,文中通過實例代碼介紹的非常詳細,需要的朋友可以參考下
    2022-01-01
  • 解決Android Studio 格式化快捷鍵和QQ 鎖鍵盤快捷鍵沖突問題

    解決Android Studio 格式化快捷鍵和QQ 鎖鍵盤快捷鍵沖突問題

    每次打開qq使用android studio格式化的快捷鍵Ctrl + Alt +L時,總是出現(xiàn)qq鎖鍵盤提示,怎么回事呢?下面小編給大家?guī)砹薬ndroid studio格式化的快捷鍵和qq快捷鍵之間的沖突的處理方法,需要的朋友參考下吧
    2017-12-12
  • Android編程設(shè)計模式之策略模式詳解

    Android編程設(shè)計模式之策略模式詳解

    這篇文章主要介紹了Android編程設(shè)計模式之策略模式,結(jié)合實例形式詳細分析了Android策略模式的概念、原理、實現(xiàn)方法及相關(guān)注意事項,需要的朋友可以參考下
    2017-12-12
  • Android RecyclerView選擇多個item的實現(xiàn)代碼

    Android RecyclerView選擇多個item的實現(xiàn)代碼

    這篇文章主要為大家詳細介紹了Android RecyclerView選擇多個item的實現(xiàn)代碼,仿網(wǎng)易新聞客戶端頻道選擇效果,具有一定的參考價值,感興趣的小伙伴們可以參考一下
    2017-02-02
  • Android實現(xiàn)定制桌面的方法

    Android實現(xiàn)定制桌面的方法

    這篇文章主要介紹了Android實現(xiàn)定制桌面的方法,較為詳細的分析了Android定制桌面的相關(guān)注意事項及具體技巧,具有一定參考借鑒價值,需要的朋友可以參考下
    2015-10-10
  • Android 客戶端RSA加密的實現(xiàn)方法

    Android 客戶端RSA加密的實現(xiàn)方法

    這篇文章主要介紹了Android 客戶端RSA加密的實現(xiàn)方法的相關(guān)資料,希望通過本文能掌握RSA 的使用,需要的朋友可以參考下
    2017-08-08
  • Android編程獲取圖片數(shù)據(jù)的方法詳解

    Android編程獲取圖片數(shù)據(jù)的方法詳解

    這篇文章主要介紹了Android編程獲取圖片數(shù)據(jù)的方法,涉及Android網(wǎng)絡(luò)通信數(shù)據(jù)流傳輸及圖片操作相關(guān)技巧,需要的朋友可以參考下
    2017-07-07

最新評論

武夷山市| 东乌| 保亭| 新泰市| 南溪县| 全南县| 陆丰市| 绵阳市| 德州市| 临湘市| 同德县| 山丹县| 陆丰市| 麟游县| 南康市| 壤塘县| 安顺市| 朝阳区| 东光县| 苍梧县| 青田县| 靖江市| 南平市| 高唐县| 淄博市| 互助| 织金县| 赤壁市| 沂源县| 泰顺县| 思茅市| 光山县| 岫岩| 余江县| 钟山县| 江阴市| 庄浪县| 黔东| 富锦市| 鱼台县| 大港区|